
rustinel v1.4.0
Motore di rilevamento endpoint open-source e multipiattaforma per Windows, macOS e Linux che utilizza ETW, ESF, eBPF, Sigma, YARA, IOCs e avvisi ECS NDJSON.
Rustinel
Rilevamento endpoint open-source per Windows, Linux e macOS.
Telemetria nativa verso Sigma, YARA, rilevamento IOC e avvisi pronti per SIEM. Scritto in Rust.
Sito web | Documentazione | Download | Demo SIEM
Avvio rapido
Rustinel include archivi di release con un binario, configurazione predefinita, regole demo e una
directory logs/.
Windows - test da PowerShell:
irm https://rustinel.io/install.ps1 | iex
Quindi distribuisci da una PowerShell elevata e diagnostica l'installazione gestita:
rustinel setup --yes
rustinel doctor
Il binario di release per Windows richiede il Microsoft Visual C++ Redistributable x64. Consulta Per iniziare se il processo termina prima di stampare output.
Linux - test, distribuzione e diagnostica:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (sperimentale)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS richiede un'approvazione una tantum di Accesso completo al disco prima che Endpoint Security possa avviarsi. Segui le note macOS in Per iniziare prima di usarlo oltre un primo test.
sudo ./rustinel run
Dopo che l'Accesso completo al disco è stato concesso, distribuisci e diagnostica l'installazione gestita:
sudo ./rustinel setup --yes
./rustinel doctor
Con l'agente in esecuzione, attiva la regola demo inclusa:
whoami
Gli avvisi vengono scritti in logs/alerts.json.<data> come ECS NDJSON.
Preferisci prima ispezionare? Scarica lo script di installazione o un pacchetto dall'ultima release. Gli installer scaricano solo binari di release pubblicati.
Perché Rustinel
Un motore di rilevamento endpoint trasparente che puoi leggere, eseguire, testare ed estendere.
- Telemetria nativa: ETW e registro eventi di Windows su Windows, eBPF su Linux, Endpoint Security e
/dev/bpfsu macOS. - Formati di rilevamento: Sigma per il comportamento, YARA per file e memoria, corrispondenza IOC per hash, IP, domini e regex di percorsi.
- Riutilizzo delle regole: porta le tue regole Sigma e YARA esistenti invece di riscriverle in un formato proprietario.
- Output SIEM: avvisi ECS 9.4.0 NDJSON per Elastic, Splunk e altre pipeline di log.
- Operazioni: ricaricamento a caldo per regole e IOC, risposta attiva opzionale (disattivata per impostazione predefinita) su tutte e tre le piattaforme e gestione nativa dei servizi tramite SCM, systemd e launchd.
Supporto piattaforme
| Piattaforma | Sensore | Telemetria | Stato |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + registro eventi di Windows | Processo, caricamento immagini, rete, file, registro, DNS, PowerShell, WMI, servizio, attività | Stabile |
| Linux 5.8+ (BTF) | eBPF | Processo, rete, file, DNS | Stabile |
| macOS 11+ | Endpoint Security + /dev/bpf | Processo, file, rete, DNS | Sperimentale |
La copertura Windows è oggi la più ampia. Linux e macOS si concentrano su processo, rete, file e telemetria DNS. macOS rimane sperimentale. Le lacune attuali sono elencate in Limitazioni.
Come funziona il rilevamento
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Modello eventi normalizzato
│
┌───────────────┼───────────────┐
Sigma YARA IOC
comportamento file + hash, IP,
regole memoria domini, percorsi
└───────────────┼───────────────┘
│
Avvisi ECS NDJSON
│
Risposta attiva opzionale
Consulta la documentazione sul rilevamento per la creazione di regole, la scansione della memoria YARA e i formati IOC.
Pacchetti di rilevamento
Le regole incluse dimostrano solo che la pipeline funziona. Per una copertura reale, carica contenuti curati da rustinel-rules, il repository di rilevamento ufficiale con versionamento.
rustinel -> il motore che raccoglie telemetria e valuta le regole
rustinel-rules -> i pacchetti Sigma, YARA e IOC che carica
Ogni pacchetto si materializza in cartelle a cui puoi puntare direttamente config.toml. Sfoglia il catalogo dei pacchetti per iniziare.
Adatto per / non adatto per
Usalo per ingegneria del rilevamento, sviluppo e test di regole, laboratori blue-team, ricerca sul rilevamento multipiattaforma e validazione di pipeline SIEM.
Non è un sostituto immediato di un EDR commerciale maturo. Rustinel non fornisce auto-protezione a livello di kernel, blocco pre-esecuzione, garanzie anti-manomissione o risposta gestita. Un attaccante con privilegi sufficienti può interferire con la telemetria in modalità utente.
Compilazione dal sorgente
cargo build --release
sudo ./target/release/rustinel run
macOS richiede il bundle firmato simile a un'app descritto in Per iniziare.
Documentazione
Sito web | Home documentazione | Per iniziare | Configurazione | Rilevamento | Architettura | Operazioni | Risoluzione dei problemi | FAQ | Regole di rilevamento | Roadmap
Contribuire
Test, feedback e idee di rilevamento sono benvenuti. Consulta CONTRIBUTING.md.